

# Práctica recomendada 6.2: cree y proteja el sistema operativo
<a name="best-practice-6-2"></a>

La protección del sistema operativo que subyace a su software de SAP disminuye la posibilidad de que un actor malicioso pueda obtener acceso no autorizado a los datos internos de la aplicación SAP, afectar la disponibilidad del software o desestabilizar las implementaciones esenciales para su empresa. Siga las recomendaciones de SAP, el proveedor del sistema operativo, el proveedor de la base de datos y AWS para proteger el sistema operativo. Según la solución y el sistema operativo de SAP que haya elegido, es posible que deba habilitar o desactivar servicios, establecer parámetros de kernel específicos y aplicar diferentes combinaciones de revisión de seguridad. Piense cómo los requisitos de SAP se alinean con los de su organización e identifique cualquier conflicto.

 **Sugerencia 6.2.1: determine un enfoque para el aprovisionamiento de un sistema operativo seguro** 

La imagen de máquina de Amazon (AMI) brinda la información requerida para lanzar una instancia de EC2. Debería estar convencido de que sus AMI son seguras a nivel del sistema operativo. De lo contrario, las brechas de seguridad podrían propagarse a cualquier cantidad de instancias a medida que las AMI se reutilizan y actualizan.

 Las AMI pueden ser imágenes estándar del proveedor del sistema operativo o imágenes personalizadas que cree usted mismo. En ambos casos, necesita tener un enfoque coherente para garantizar que el sistema operativo sea seguro durante el lanzamiento y se mantenga de forma continua. Con herramientas de infraestructura como código (IaC), como [AWS CloudFormation,](https://aws.amazon.com/cloudformation/) puede lograr la coherencia de la seguridad de la imagen. Para las soluciones de SAP basadas en HANA, [AWS Launch Wizard](https://aws.amazon.com/launchwizard/) para SAP simplifica el proceso de instalación, incluidos los scripts previos y posteriores a la instalación que se pueden personalizar para automatizar la instalación de los componentes de seguridad. 

 Consulte la guía de AWS Well-Architected Framework [pilar de seguridad] sobre la protección de los recursos de computación, específicamente la información sobre cómo realizar la administración de vulnerabilidades y reducir la superficie expuesta a ataques, para obtener detalles adicionales. 
+  Well-Architected Framework [seguridad]: [Protección de recursos informáticos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/protecting-compute.html) 

 **Sugerencia 6.2.2: determine un enfoque para mantener un sistema operativo seguro** 

 Como se mencionó en la discusión de Well-Architected Framework [pilar de seguridad] sobre la protección de la computación, si el sistema operativo elegido es compatible con EC2 Image Builder, puede simplificar la creación, prueba e implementación de sus AMI específicas de SAP y su administración continua de revisiones. También debería controlarse queAWS Systems Manager Patch Manager mantenga la posición de seguridad de su sistema operativo mediante la automatización de la aplicación de revisiones de seguridad. 
+  Well-Architected Framework [seguridad]: [Protección de recursos informáticos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/protecting-compute.html) 
+  Documentación de AWS: [EC2 Image Builder](https://aws.amazon.com/image-builder/) 
+  Documentación de AWS: [AWS Systems Manager Patch Manager](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-patch.html) 

 **Sugerencia 6.2.3: revise las recomendaciones de seguridad adicionales aplicables a su sistema operativo** 

Determine la lista completa de elementos que se requieren para fortalecer el sistema operativo subyacente al software de SAP. Por ejemplo, los permisos del sistema de archivos en los sistemas basados en Linux deben configurarse siguiendo las pautas de SAP. Por otro lado, limitar el acceso a grupos de administradores es una práctica recomendada en los sistemas basados en Windows.

 Las siguientes recomendaciones específicas de SAP pueden ser relevantes para su entorno: 
+  Documentación de SAP: [SAP NetWeaver Security Guide - Operating System Security (Guía de seguridad de SAP NetWeaver: seguridad del sistema operativo)](https://help.sap.com/viewer/621bb4e3951b4a8ca633ca7ed1c0aba2/LATEST/en-US/4a6e3d96f90472dde10000000a42189b.html) 


| Sistema operativo | Guía | 
| --- | --- | 
| Todos los sistemas operativos de UNIX/Linux compatibles |  +   Documentación de SAP: [SAP System Security Under UNIX/LINUX (Seguridad del sistema SAP en sistemas operativos UNIX/LINUX)](https://help.sap.com/viewer/621bb4e3951b4a8ca633ca7ed1c0aba2/LATEST/en-US/4d3da980d936391ee10000000a15822b.html)    | 
| SUSE Linux Enterprise Server |  +   Notas de SAP: [2684254 - SAP HANA DB: Recommended OS settings for SLES 15 / SLES for SAP Applications 15 (SAP HANA DB: configuración recomendada del sistema operativo para SLES 15/SLES y para aplicaciones SAP 15)](https://launchpad.support.sap.com/#/notes/2684254) [Se necesita acceso al portal de SAP]  <br />+   Notas de SAP: [2578899 - SUSE Linux Enterprise Server 15: Installation Note (SUSE Linux Enterprise Server 15: indicaciones de instalación)](https://launchpad.support.sap.com/#/notes/2578899) [Se necesita acceso al portal de SAP]  <br />+   Documentación específica del sistema operativo: [SUSE Hardening Guide (Guía del fortalecimiento de seguridad de SUSE)](https://documentation.suse.com/sbp/all/html/OS_Security_Hardening_Guide_for_SAP_HANA_SLES15/)    | 
| Red Hat Enterprise Linux |  +   Notas de SAP: [2777782 - SAP HANA DB: Recommended OS Settings for RHEL 8 (SAP HANA DB: configuración recomendada del sistema operativo para RHEL 8)](https://launchpad.support.sap.com/#/notes/2777782) [Se necesita acceso al portal de SAP]  <br />+   Notas de SAP: [2772999 - Red Hat Enterprise Linux 8.x: Installation and Configuration (Red Hat Enterprise Linux 8.x: instalación y configuración)](https://launchpad.support.sap.com/#/notes/2772999) (con mención particular del soporte de SELinux) [Se necesita acceso al portal SAP]    | 
| Microsoft Windows |  +   Documentación de SAP: [SAP System Security on Windows (Seguridad del sistema SAP en Windows)](https://help.sap.com/viewer/621bb4e3951b4a8ca633ca7ed1c0aba2/LATEST/en-US/4d6b747d7f961fbbe10000000a15822b.html)  <br />+   Notas de SAP: [1837765 - Security policies for <SID>adm and SAPService<SID> on Windows (Políticas de seguridad para <SID>adm y SAPService<SID> en Windows)](https://launchpad.support.sap.com/#/notes/1837765) [Se necesita acceso al portal de SAP]    | 
| Oracle Enterprise Linux |  +  (Consulte la documentación de SAP o del proveedor a modo de guía)   | 

 **Sugerencia 6.2.4: valide la posición de seguridad del sistema operativo** 

Una vez que el sistema operativo se haya implementado y revisado de manera segura, la validación de la posición de seguridad del sistema operativo garantizará que el sistema operativo mantenga un nivel alto y continuo de seguridad sin vulneraciones. Considere automatizar esta validación utilizando software de terceros de protección contra intrusiones en el host, de detección de intrusiones, de antivirus y de firewall del sistema operativo.

 Para más información, consulte la siguiente información: 
+  Well-Architected Framework [seguridad]: [Operación segura](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/operating-your-workload-securely.html) 
+  Well-Architected Framework [seguridad]: [Detección](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/detection.html) 
+  Well-Architected Framework [seguridad]: [Protección de recursos informáticos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/protecting-compute.html) 